Табыстар:
- Жасанды интеллект үш деңгейде (стратегиялық, тактикалық, техникалық) қауіп туралы ұзақ есептерді қорытындылайтынын және ХОК пен TTP шығару арқылы оларды MITER ATT&CK картасына түсіретінін түсіну мүмкіндігі
- Әрбір ХОК-ты ағымдағы және екінші тәуелсіз дереккөзбен, ATT&CK-дағы әрбір техникамен тексеру және құрастырылған ХОК/техника/топты шығару мүмкіндігі
- Топтық атрибуцияның ең қауіпті талап екенін, «нақты топтың» орнына «әдістермен үйлесімді» тілдің қолданылуын және қорғаныс тұрақты TTP анықтауына негізделуі керектігін түсіну қабілеті.
Қауіпсіздік тобының өзі көрген шабуылдармен күресіп қана қоймайды; дүние жүзіндегі шабуылдар туралы білімдерін бөлісу арқылы үйренеді. Қауіпті барлау (қысқаша TI) – шабуылдаушылар, олар қолданатын құралдар, олардың мақсаттары мен әдістері туралы жиналған, өңделген және әрекетке айналатын ақпарат. «Қазір қандай зиянды бағдарлама таралуда?», «Бұл шабуылдаушы топ қай секторға бағытталған және ол қалай әрекет етеді?», «Бұл IP мекенжайы бұрын шабуылда көрінді ме?» Мұндай сұрақтарға жауаптар қауіп барлауынан келеді.
Мәселе мынада: қауіп-қатер туралы ақпараттың мол және шашыраңқы: есептер, блогтар, арналар, форумдар, мыңдаған ХОК. Жасанды интеллект осы стекті түсінуде күшті: ол қауіп туралы ұзақ есептерді қорытындылайды, шабуыл туралы баяндалған құрылымдық IOC және TTP шығарады, оларды MITER ATT&CK шеңберімен салыстырады және «бұл бізге қатысты ма?» Деп сұрайды. сұрақтың бірінші жобасын дайындайды. Бірақ AI ескі, дәл емес немесе контекстен тыс интеллектіні шындық деп қателесуі мүмкін, жоқ қауіп тобын немесе ХОК құра алады және барлау ұйымыңыз үшін шынымен жарамды ма, жоқ па білмеуі мүмкін. AI қорытындылайды, құрылымын жасайды және интеллект картасын жасайды; ХОК-ты блоктау тізіміне енгізу, агенттікке барлау мәліметтерін қолдану және есепті «әрекетке жарамды» деп жариялау талдаушыға байланысты.
Қауіпті барлау деңгейлері
Қауіпті барлау үш деңгейде қарастырылады:
- Техникалық/операциялық (IOC деңгейі): Нақты көрсеткіштер — нашар IP, домендер, хэштер, URL мекенжайлары. Ол қысқа мерзімді (шабуылдаушы IP өзгертеді). AI оларды есептен шығарып, оларды құрылымдауға жылдам.
- Тактикалық (TTP деңгейі): шабуылдаушы өзін қалай ұстайды — ол қандай әдістерді, құралдарды, әдістерді қолданады. Ол тұрақтырақ (мінез-құлықты өзгерту қиын). MITER ATT&CK — бұл деңгейдің ортақ тілі.
- Стратегиялық: Кім, не үшін, қай секторды, қандай тенденциямен мақсатты. Ол басқару шешімдерін қабылдайды. AI осы деңгейде ұзақ есептерді қорытындылайды.
Шарттары: IOC (Indicator of Compromis — бұзушылық көрсеткіші, нақты техникалық із). TTP (Tactics, Techniques, Procedures — мінез-құлық үлгісі). MITER ATT&CK, шабуылдаушы әдістерінің нөмірленген, құжатталған кітапханасы (мысалы, T1566 "Фишинг"). APT (Advanced Persistent Threat — жетілдірілген, тұрақты, көбінесе мемлекет демеушілік ететін шабуылдаушы топ). Арна, автоматты түрде жаңартылатын IOC ағыны. Қате сипаттама, шабуылды қате топқа жатқызу; Бұл интеллекттің ең көп тараған қатесі.
Барлау көзін бағалау кестесі
критерий
қойылатын сұрақ
Неліктен маңызды?
Ағымдық
Қашан жарияланды? Ол әлі де жарамды ма?
ХОК тез ескіреді
Дереккөздің сенімділігі
Оны кім шығарды, оның беделі қандай?
Көптеген жалған/ойдан шығарылған интеллект
Сәйкестік
Ол бізге/біздің салаға бағытталған ба?
Әрбір қауіп сіздің қатеріңіз емес
Тексеру мүмкіндігі
Екінші дереккөз мұны растай ма?
Бір дереккөз жеткіліксіз
Әрекет қабілеттілігі
Мен не істей аламын (блоктау, бақылау, қоңырау шалу)
Білім әрекетке айналуы керек
Дәйексөз дәлдігі
Топтық атрибуция қаншалықты сенімді?
Қате сипаттама жаңылыстырады
үш шағын іс
1-жағдай — 40 беттік есептен әрекетке дейін. Сарапшы AI жаңа төлемдік бағдарламалық қамтамасыз ету науқаны туралы 40 беттік қауіп есебін қорытындылайды. AI есепті 1 бетке дейін қысқартады, 32 IOC (IP, хэш, домен) және 7 MITER ATT&CK әдістерін шығарады және "бұл топ сіздің салаңызға бағытталған" деп ескертеді. Сарапшы ХОК-тың әрқайсысын екінші дереккөзбен тексереді, бақылау тізіміне әлі жарамды 21-ді қосады, әдістердің ATT&CK нөмірлерін растайды және оны қауіп-қатерге аңшылық гипотезасына айналдырады. AI 40 бетті өңдеуге мүмкіндік берді; тексеру және әрекет талдаушыға тиесілі болды.
2-жағдай — Құрылған APT тобы. Сарапшы AI-дан «бұл шабуылды қай топ жасады?» деп сұрады. деп сұрайды ол. AI сенімді түрде жауап береді: «Бұл «APT-Dark Eagle» тобының белгілі техникасы». Сарапшы бұл топты белгілі қауіп-қатер барлау көздерінен іздейді — мұндай топ жоқ, модель атауын жасады. Егер ол растамаса, есеп қате атрибуциямен шығып кетер еді. Сабақ: топтық атрибуция – бұл ең оңай және ең қауіпті талап; Ол әрқашан белгілі дереккөз арқылы тексеріледі және көбінесе «нақты атрибуция» емес, «келесі әдістермен үйлесімді» деп аталады.
3-жағдай — Ескі ХОК-пен жалған блоктау. Бір команда AI-дан бірнеше ай бұрын есептен алған IP тізімін «бұғаттауымыз керек емес пе?» деп сұрады. ол сұрайды; AI «иә, олар зиянды» дейді. Бірақ талдаушы IP мекенжайларының бірі заңды бұлттық провайдерге (CDN) тиесілі екенін көреді; Бұл IP-ді бұғаттау ұйым қол жеткізетін заңды қызметтерді де тоқтатады. ХОК қысқа мерзімді. Аналитик ағымдағыны тексереді және ескіргендерін жояды. Сабақ: ХОК оның ағымдағы екенін тексермейінше ол блоктау тізіміне кірмейді.
Әлсіз шақыру / Күшті шақыру
Әлсіз шақыру:
Бұл шабуылды кім жасады және қандай IP мекенжайларын блоктауым керек? [есеп]
Бұл сұрау АИ-ден нақты атрибуция мен тікелей блоктау шешімін сұрайды, ол уақтылылық пен тексеруді сұрамайды, ол жасандылыққа ашық. AI сенімді, бірақ дәл емес атрибуция мен ХОК ескірген тізімін бере алады.
Күшті шақыру:
Сіздің рөліңіз: қауіп барлауын дайындайтын талдаушының көмекшісі ҚОРЫТЫНДЫ және КОНФИГУРАЦИЯ. Шешім қабылдау; «Блоктау» деп айтпаңыз, топтық сілтемелер жасамаңыз. Келесі есепті өңдеңіз:(1) 1 беттік қорытындыны (кім, не, мақсат, әдіс),(2) ХОК құрылымдық тізімі (IP, домен, хэш, URL); әрқайсысы үшін «[ағымдағы және қосымша көзді тексеру керек]» белгісі; жалған ХОК қосыңыз,(3) MITER ATT&CK-ге TTP картасын салыңыз, бірақ әрбір T-санын "[ATT&CK-де растаңыз]" деп белгілеңіз,(4) атрибуция үшін "нақты топ" деп айтпаңыз; «Осы әдістермен үйлесімді» тілді пайдаланыңыз және дәлелдемелердің күшін көрсетіңіз, (5) бұл интеллект біздің салаға/архитектураға неліктен қолданылуы мүмкін екендігі туралы сұрақтар жазыңыз. Есеп: [қою]
Күшті талап қорытынды + құрылымды сұрайды, әрбір IOC/TTP тексеруге қалдырады, нақты атрибуцияға, сұрақтардың өзектілігіне тыйым салады.
Көшіретін шақыру үлгілері
ЕСЕП ЖИНАУ ҮЛГІЛЕРІ Келесі қауіп есебін 3 деңгейде қорытындылаңыз: (1) стратегиялық (кім, неге, мақсатты сектор), (2) тактикалық (қолданылатын TTP), (3) техникалық (ХОК түрлері). 1 беттен аспаңыз. Есептен алып тастамаған шағымдарды қоспаңыз; құрастыру.Есеп: [қою]
IOC ШЫҒАРУ ҮЛГІСІ Құрылымдық IOC-терді келесі мәтіннен шығарады: түрі (IP/domain/хэш/URL/email), мән, контекст. Мәтінде АНЫҚ айтылғандарды ғана алыңыз; сәйкестендіру. Әрбір ХОК үшін "[ағымдағы + қосымша көз тексерілуі керек]" құсбелгісін қойыңыз. Кесте түрінде тексеріңіз. Мәтін: [қою]
ATT&CK СӘЙКЕСТІК ҮЛГІСІ Шабуыл баянындағы әрекеттерді MITER ATT&CK тактикасы мен әдістеріне сәйкестендіріңіз. Әрбір салыстыру үшін: мінез-құлық дәйексөзі + ұсынылған техника атауы +"[T-саны ATT&CK ішінде расталуы керек]". Жасанды техниканы/нөмірді бермеңіз; егер сенімді болмасаңыз, «[түсініксіз]» деп жазыңыз. Баяндау: [қою]
ҚАУІПТІЛІКТІ БАҒАЛАУ ҮЛГІСІ Төмендегі қауіп-қатер барлауының біздің ұйымға жарамдылығын бағалауға көмектесіңіз: біздің активтеріміздің қайсысы мақсатты технологияға/салаға сәйкес келеді деген сұрақтарды жасаңыз. Шешім қабылдау; Маған бақылау парағын беріңіз. Интеллект туралы қорытынды: [қою]
Жалпы қателер
- Нақты топтық атрибуция жасау. Атрибуция - ең қиын және ең түсінбейтін сала; «Дәл сол топтың» орнына «осы әдістермен үйлесімді» деп айтыңыз және дереккөзбен растаңыз.
- Валютаны растамай ХОК-ты блоктау. ХОК қысқа мерзімді; Ескі IP енді заңды қызметке тиесілі болуы мүмкін, алдымен жаңалығын тексеріңіз.
- Бір көзге сену. Екінші тәуелсіз дереккөз арқылы барлауды растау; Көптеген жалған/ойдан шығарылған интеллект бар.
- Сәйкестігіне күмән келтірмеу. Әрбір қауіп сіздің қатеріңіз емес; Өнеркәсіпті, технологияны және архитектураны бір-біріне сәйкес келетінін қараңыз.
- ХОК/техника/топты құру бұл шындық деп есептейді. AI оларды еркін бейімдей алады; әрқайсысын белгілі көзде және MITER ATT&CK арқылы тексеріңіз.
Кеңес: Қауіпті барлаудың ең тұрақты және құнды қабаты ХОК емес, TTP болып табылады. Шабуылдаушы өзінің IP-ін бір күнде өзгертеді, бірақ оның мінез-құлық үлгісін (TTP) өзгерту қиын. Қорғанысыңызды IOC блоктауында емес, TTP анықтауда жасаңыз.
Абайлаңыз: ХОК-ты блоктау тізіміне енгізу заңды трафикті де тоқтатуы мүмкін (жалған оң блоктау). Саусақты топқа дұрыс көрсетпеу ресурстарды дұрыс емес бағытта жұмсайды. Интеллект - бұл кіріс; Бұғаттау және атрибуция туралы шешімді тексеруден кейін талдаушы қабылдайды.
Қысқаша айтқанда
Қауіпті барлау ұйымға жалғыз емес, әлемнің тәжірибесімен күресуге мүмкіндік береді; бірақ ол көп, ретсіз және ауыспалы болғандықтан, түсіндіруді қажет етеді. AI үш деңгейде (стратегиялық, тактикалық, техникалық) ұзақ есептерді жинақтайды, IOC және TTP үзінділерін шығарады, MITER ATT&CK картасын жасайды және өзектілік құрылымын береді. Ең үлкен тәуекелдер: құрастырылған ХОК/техника/топ, дәл, бірақ жалған атрибуция және ескірген ХОК. Сондықтан әрбір ХОК ағымдағы және екінші көзбен расталады, әрбір техника ATT&CK-да тексеріледі; сілтеме «анықтаушы топ» емес, «әдістермен үйлесімді» тілде жасалады; және блоктау/мәжбүрлеу туралы шешім талдаушыға тиесілі. Қорғаныстың жүрегі қысқа мерзімді ХОК емес, тұрақты TTP анықтау болып табылады.
Қолданбалы тапсырма
Жалпыға ортақ қате туралы есеп үлгісін алыңыз. «Есепті қорытындылау» және «ХОК шығару» үлгілерімен AI-дан ХОК-тың жиынтық және құрылымдық тізімін шығарып алыңыз. Белгілі дереккөз бойынша ХОК-тың 5 валютасы мен шынайылығын тексеріңіз; Кем дегенде бір ескірген немесе күмәнді ХОК табуға тырысыңыз. MITER ATT&CK сайтындағы "ATT&CK сәйкестігі" үлгісімен шығарылған әдістердің T-нөмірлерін тексеріңіз және бар болса, жалған/жалған нөмірді ұстаңыз.
бақылау парағы
- [ ] Есепті үш деңгейде (стратегиялық, тактикалық, техникалық) қорытындыладым.
- [ ] Мен әрбір ХОК-ты валютамен және екінші тәуелсіз дереккөзбен тексердім.
- [ ] Мен ресми дереккөздегі әрбір MITER ATT&CK техникасын/трюкін тексердім.
- [ ] Мен топ анықтамасын «дәл» емес, «әдістерге сәйкес» тілінде айттым.
- [ ] Мен интеллекттің өз мекемем үшін (сектор, технология, архитектура) сәйкестігіне күмән келтірдім.
- [ ] Мен әрбір шағымның ХОК/техника/топ болуы мүмкін екенін біле отырып, фактілерді тексердім.
- [ ] Мен тексеруден кейін талдаушы ретінде блоктау және енгізу туралы шешім қабылдадым.